원클릭으로
oss-review
审查开源软件许可证合规性,识别 GPL/AGPL/LGPL 传染风险、专利报复条款、披露义务,适配中国《著作权法》《计算机软件保护条例》及 GPL 传染性司法认定规则(罗盒诉风灵案等)。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
审查开源软件许可证合规性,识别 GPL/AGPL/LGPL 传染风险、专利报复条款、披露义务,适配中国《著作权法》《计算机软件保护条例》及 GPL 传染性司法认定规则(罗盒诉风灵案等)。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
对中国大陆商标注册可行性进行初筛,排查在先权利冲突、绝对/相对驳回风险、恶意注册及驰名商标跨类保护风险,输出注册可行性分析与策略建议。
管理中国大陆知识产权组合的全生命周期,监控专利年费、商标续展、软件著作权、集成电路布图设计的期限与法律状态,生成风险分级提醒报告与缴费决策建议。
审查技术合同中的知识产权条款,识别权属陷阱、许可风险、转让缺陷、保证缺失及反垄断隐患,适配中国《民法典》技术合同编、《专利法》职务发明规则及《技术进出口管理条例》。
对中国大陆专利申请交底书进行新颖性、创造性、实用性初筛,区分发明与实用新型,识别主题适格性障碍,评估宽限期与保密审查义务,输出三性评级与申请策略建议。
对中国大陆知识产权四权(商标权、专利权、著作权、商业秘密)侵权纠纷进行初步判定,评估权利基础稳定性、侵权行为初步比对、抗辩/反诉风险,输出维权行动建议(警告函/行政投诉/诉讼/无效/和解)。
对中国大陆有效专利进行自由实施(FTO)初筛,识别产品/技术方案面临的专利侵权风险,基于全面覆盖原则与等同原则进行权利要求对照初评,提供规避设计建议与现有技术抗辩线索。
| name | oss-review |
| description | 审查开源软件许可证合规性,识别 GPL/AGPL/LGPL 传染风险、专利报复条款、披露义务,适配中国《著作权法》《计算机软件保护条例》及 GPL 传染性司法认定规则(罗盒诉风灵案等)。 |
| argument-hint | <SBOM/依赖清单文件路径 或 手动输入的依赖列表> [部署方式:独立分发/云服务(SaaS)/嵌入式/动态链接/静态链接] |
| user-invocable | true |
对企业软件产品中使用的开源软件组件进行许可证合规审查,识别传染性风险、专利条款风险、披露义务、商标限制及与中国《著作权法》的冲突点,输出合规审查意见与整改建议。
| 类别 | 许可证 | 传染性 | 闭源商用友好度 | 说明 |
|---|---|---|---|---|
| 宽松型 | MIT、BSD-2/3-Clause、Apache-2.0、ISC、木兰宽松许可证 | 无 | ⭐⭐⭐⭐⭐ | 可闭源商用,仅需保留版权声明 |
| 弱传染型 | LGPL-2.1/3.0、MPL-2.0、EPL-2.0 | 有限 | ⭐⭐⭐⭐ | 修改后的库须开源,调用该库的主程序可闭源(LGPL 动态链接安全,静态链接有风险) |
| 强传染型 | GPL-2.0/3.0、AGPL-3.0、木兰公共许可证 | 强 | ⭐ | 任何包含/链接/修改的作品整体须开源;AGPL 额外覆盖网络交互(SaaS 也触发) |
| 特殊型 | CC0、Unlicense、WTFPL | 公有领域 | ⭐⭐⭐⭐⭐ | 放弃所有权利,但不同法域效力不同 |
| 中国自主 | 木兰宽松许可证(MulanPSL-2.0)、木兰公共许可证(MulanPubL-2.0) | 宽松/强 | 视版本 | 中英文双语,兼容 Apache-2.0/GPL |
| 许可证 | 专利授权 | 专利报复条款 | 中国法风险 |
|---|---|---|---|
| MIT | ❌ 无 | ❌ 无 | 低 |
| BSD | ❌ 无 | ❌ 无 | 低 |
| Apache-2.0 | ✅ 明示授权 | ✅ 有(提起专利诉讼则终止许可) | 中(报复条款在中国法下效力未充分验证) |
| GPL-2.0 | ❌ 未明确 | ❌ 无 | 中 |
| GPL-3.0 | ✅ 明示授权 | ✅ 有 | 中 |
| AGPL-3.0 | ✅ 明示授权 | ✅ 有 | 高(SaaS 触发) |
| LGPL | 同对应 GPL 版本 | 同对应 GPL 版本 | 中 |
若以下任一条件成立,须暂停当前任务并引导用户先行完成冷启动面试:
CLAUDE.md 实践档案文件CLAUDE.md 中 企业概况(第1节) 的关键字段为 [待填写](如企业全称、行业领域、核心技术领域)引导话术:
⚠️ 实践档案未就绪
您的企业知识产权实践画像(
CLAUDE.md)尚未建立或关键信息缺失。所有 skill 的输出质量高度依赖这份档案中的企业具体情况(技术领域、组合规模、审批权限、维权策略等)。请先运行冷启动面试(约15-20分钟):
/claude-for-legal-china-IP:cold-start-interview完成后重新执行本命令。若您是首次使用本插件,跳过此步骤是输出质量差的最常见原因。
若 CLAUDE.md 已就绪,继续执行以下步骤。
读取 CLAUDE.md 确认:
获取软件物料清单(SBOM):
标准化解析:
许可证归一化:
漏洞关联(可选但建议):
| 使用方式 | 定义 | GPL 传染风险 | LGPL 传染风险 |
|---|---|---|---|
| 独立进程/微服务 | 通过 IPC/网络协议通信 | 无 | 无 |
| 动态链接 | 运行时加载共享库(.so/.dll/.dylib) | 中(有争议,GPL FAQ 认为无;但保守策略视为有风险) | 无 |
| 静态链接 | 编译时链接进可执行文件 | 高(确定传染) | 高(修改后的库须开源) |
| 源码修改后编译 | 修改开源代码后重新编译 | 高(确定传染) | 高(修改后的库须开源) |
| 头文件包含 | 包含 GPL 头文件(C/C++) | 高(若包含大量内联代码) | 视情况而定 |
| Java/Python 导入 | import/package 引用 | 低(通常视为动态链接) | 低 |
| SaaS/云服务调用 | 服务器端调用 AGPL/GPL 组件,用户通过网络使用 | AGPL: 高(确定触发);GPL: 视解释(保守视为高) | AGPL: 高 |
| 容器镜像包含 | Docker 镜像中包含 GPL 组件 | 高(若为静态链接或紧密集成) | 视集成方式 |
关键问题:我们的闭源软件是否因使用了某开源组件而"被传染"?
分析框架:
中国司法实践参考:
条款内容(第3条):
中国法风险:
| 许可证 | 保留版权声明 | 提供许可证全文 | 提供源代码 | 修改声明 | 商标限制 |
|---|---|---|---|---|---|
| MIT | ✅ | ✅ | ❌ | ❌ | ❌ |
| BSD-3-Clause | ✅ | ✅ | ❌ | ❌ | ✅ |
| Apache-2.0 | ✅ | ✅ | ❌ | ✅(须声明修改) | ✅ |
| GPL-2.0/3.0 | ✅ | ✅ | ✅(完整源代码或书面提供源代码要约) | ✅ | ❌ |
| AGPL-3.0 | ✅ | ✅ | ✅(网络交互用户也须获得源代码) | ✅ | ❌ |
| LGPL | ✅ | ✅ | ✅(修改后的库源代码) | ✅ | ❌ |
| MPL-2.0 | ✅ | ✅ | ✅(修改后的文件源代码) | ✅ | ❌ |
常见违规情形:
# 开源软件合规审查意见书
## 一、审查范围
- **产品名称**:
- **版本号**:
- **审查日期**:YYYY-MM-DD
- **SBOM 来源**:
- **组件总数**:[X] 个
- **涉及许可证类型**:[列出所有许可证]
## 二、组件风险分级清单
### 🔴 高风险(须立即整改)
| 组件名 | 版本 | 许可证 | 使用方式 | 风险说明 | 整改建议 |
|:---|:---|:---|:---|:---|:---|
| | | AGPL-3.0 | SaaS 后端调用 | 触发传染性,须整体开源或替换 | 替换为 MIT/Apache 替代方案 |
| | | GPL-3.0 | 静态链接 | 确定传染闭源代码 | 改为动态链接或替换 |
### 🟡 中风险(须关注并采取缓解措施)
| 组件名 | 版本 | 许可证 | 使用方式 | 风险说明 | 缓解措施 |
|:---|:---|:---|:---|:---|:---|
| | | LGPL | 静态链接 | 修改后的库须开源 | 改为动态链接;若已修改,开源修改后的库 |
| | | Apache-2.0 | 核心模块 | 专利报复条款 | 评估企业相关专利布局,避免起诉该组件贡献者 |
### 🟢 低风险(合规,仅需履行披露义务)
| 组件名 | 版本 | 许可证 | 披露义务 | 完成状态 |
|:---|:---|:---|:---|:---|
| | | MIT | 保留版权声明 | □ 已完成 □ 待完成 |
## 三、专利条款专项评估
| 组件 | 许可证 | 专利报复风险 | 评估结论 | 建议 |
|:---|:---|:---|:---|:---|
| | Apache-2.0 | 中 | [结论] | [建议] |
## 四、整改计划
| 优先级 | 组件 | 整改措施 | 责任人 | 完成期限 | 验证方式 |
|:---|:---|:---|:---|:---|:---|
| P1 | | 替换为 [替代组件] | 研发经理 | [日期] | 重新运行 SCA 扫描 |
| P2 | | 改为动态链接 + 开源修改版 | 研发工程师 | [日期] | 代码评审 |
| P3 | | 补充版权声明和许可证副本 | 法务助理 | [日期] | 发布包检查 |
## 五、持续合规建议
1. 在 CI/CD 流程中集成 SCA 扫描(如 FOSSology、Snyk、Black Duck)
2. 建立开源软件准入清单:允许/审查/禁止三级
3. 定期(每季度)扫描产品 SBOM,识别新引入组件
4. 对高风险组件建立替代方案库
## 六、审批
- **审查人**:AI 辅助系统
- **复核人**:________________(研发经理)
- **审批人**:________________(知识产权总经理 + CTO,如涉 GPL/AGPL)
- **日期**:________________
GPL 与 SaaS 的灰色地带:
微服务架构下的传染边界:
容器与虚拟化:
政府项目的开源合规:
开源合规与商业秘密的交叉:
违反开源许可证的法律责任: